【发布时间】:2015-01-25 00:18:51
【问题描述】:
我是 PHP 新手。我正在尝试为项目创建登录/注册系统,因此我使用的是我发现的登录系统源代码,它具有许多功能和特性,例如加盐密码。系统本身工作正常,但我正在尝试向我的 MySQL 表添加更多字段。系统有一个用于额外列的数组,但我认为它导致了错误的 mysql 语法,所以我决定自己使用变量写出查询,但我不确定如何让函数访问变量。变量在register.php文件中,这里是代码(所有的register.php):
if( isset($_POST['submit']) ){
$firstname = $_POST['firstname'];
$lastname = $_POST['lastname'];
$user = $_POST['username'];
$sex = $_POST['sex'];
$country = $_POST['strCountryChoice'];
$email = $_POST['email'];
$pass = $_POST['pass'];
$pass2 = $_POST['pass2'];
$birthdate = $_POST['birthdate'];
$created = date("Y-m-d H:i:s");
//need to add a lot more validation functions.. AKA Check if email exists and username. Password > 5 chars
if( $user=="" || $email=="" || $pass=='' || $pass2=='' || $firstname=='' || $lastname='' || $sex='' || $country='' || $birthdate='' ){
echo "Fields Left Blank","Some Fields were left blank. Please fill up all fields.";
exit;
}
if( !$LS->validEmail($email) ){
echo "E-Mail Is Not Valid", "The E-Mail you gave is not valid";
exit;
}
if( !ctype_alnum($user) ){
echo "Invalid Username", "The Username is not valid. Only ALPHANUMERIC characters are allowed and shouldn't exceed 10 characters.";
exit;
}
if($pass != $pass2){
echo "Passwords Don't Match","The Passwords you entered didn't match";
exit;
}
$createAccount = $LS->register($user, $pass,
array(
"email" => $email,
"name" => $firstname,
"lastname" => $lastname,
"gender" => $sex,
"country" => $country,
"DOB" => $birthdate,
"created" => date("Y-m-d H:i:s") // Just for testing
)
);
if($createAccount === "exists"){
echo "User Exists.";
}elseif($createAccount === true){
echo "Success. Created account.";
}
}
整个系统发生在另一个具有该类的文件中。这里是注册函数:
public function register( $id, $password, $other = array() ){
if( $this->userExists($id) && (isset($other['email']) && $this->userExists($other['email'])) ){
return "exists";
}else{
$randomSalt = $this->rand_string(20);
$saltedPass = hash('sha256', "{$password}{$this->passwordSalt}{$randomSalt}");
if( count($other) == 0 ){
/* If there is no other fields mentioned, make the default query */
//old query: ("INSERT INTO `{$this->dbtable}` (`username`, `password`, `password_salt`) VALUES(:username, :password, :passwordSalt)");
//new query: ("INSERT INTO `{$this->dbtable}` (`username`, 'email' , `password`, `password_salt` , 'name' , 'lastname' , 'gender' , 'country' , 'DOB') VALUES(:username, :email, :pass, :passwordSalt, :firstname, :lastname, :gender, :country, :DOB)");
$sql = $this->dbh->prepare("INSERT INTO `{$this->dbtable}` (`username`, `password`, `password_salt`) VALUES(:username, :password, :passwordSalt)");
}else{
/* if there are other fields to add value to, make the query and bind values according to it */
//old query: ("INSERT INTO `{$this->dbtable}` (`username`, `password`, `password_salt`, $columns) VALUES(:username, :password, :passwordSalt, :$colVals)");
//new query: ("INSERT INTO `{$this->dbtable}` (`username`, 'email' , `password`, `password_salt` , 'name' , 'lastname' , 'gender' , 'country' , 'DOB') VALUES(:username, :email, :pass, :passwordSalt, :firstname, :lastname, :gender, :country, :DOB)");
$keys = array_keys($other);
$columns = implode(",", $keys);
$colVals = implode(",:", $keys);
//l= $this->dbh->prepare("INSERT INTO `{$this->dbtable}` (`username`, `password`, `password_salt`, $columns) VALUES(:username, :password, :passwordSalt, :$colVals)");
//INSERT INTO MyGuests (firstname, lastname, email)cLUES ('John', 'Doe', 'john@example.com')
$sql = $this->dbh->prepare("INSERT INTO `{$this->dbtable}` (username,email,password,password_salt,name,lastname,created,gender,country,DOB) VALUES ('$username','$email','$pass','$saltedPass','$firstname','$lastname','$created','$gender','$country','$birthdate')");
print($sql);
foreach($other as $key => $value){
$value = htmlspecialchars($value);
$sql->bindValue(":$key", $value);
}
}
/* Bind the default values */
$sql->bindValue(":username", $id);
$sql->bindValue(":password", $saltedPass);
$sql->bindValue(":passwordSalt", $randomSalt);
$sql->execute();
return true;
}
}
所以我需要在类文件中使用 register.php 中的变量。我可以将它包含在顶部还是我需要针对该功能做一些特定的事情?
谢谢。 else 之后我将重点放在 $sql 行上。
【问题讨论】:
-
"我是 PHP 新手,我正在编写一个登录系统。" 不要。请。停在那儿。这些很难做到正确,如果做错了会对安全产生相反的影响。现代 PHP 开发鼓励使用development framework,例如Laravel,它附带一个开箱即用的authentication layer。除非您尝试了所有其他方法并发现它们不够用,否则绝对没有理由自己编写。
-
感谢您的信息。好吧,我对 PHP 并不是很陌生,但我认为这个问题是一个基本问题。此外,我正在使用某人的源代码,因为我知道自己无法编写完全安全的登录系统。我实际上正在尝试创建一个基于 PHP 的游戏,它使用数据库中的配置文件和许多其他东西。我只是打算用这个创建登录系统,然后用 PHP 自己编写登录页面和所有方面,你会推荐我这样做还是使用开发框架?这不是任务,只是我想在空闲时间从事的爱好。
-
我从很多人那里听说,作为一个例子,Laravel 真的很容易上手并且使用起来非常愉快。如果您将此作为一种爱好,并且您不想陷入低级 PHP 的困境,那么框架就是您的最佳选择。大多数人都有一个大型的社区代码库,您可以直接添加,而不必自己编写。使用好的框架比没有框架的效率要高得多。
标签: php mysql function variables include